[论文解读] Why People Still Fall for Phishing Emails: An Empirical Investigation into How Users Make Email Response Decisions
本研究通过思考 aloud实验和扎根理论,分析用户在电子邮件响应决策中的行为,探究用户为何仍会受钓鱼邮件欺骗。研究提出一个理论模型,识别出驱动不安全响应行为(如回复或点击链接)的情感、习惯和认知因素,并为改进反钓鱼培训与工具提供可操作的见解,以优先培养安全响应行为,而非仅依赖对邮件合法性的判断。
Despite technical and non-technical countermeasures, humans continue to be tricked by phishing emails. How users make email response decisions is a missing piece in the puzzle to identifying why people still fall for phishing emails. We conducted an empirical study using a think-aloud method to investigate how people make 'response decisions' while reading emails. The grounded theory analysis of the in-depth qualitative data has enabled us to identify different elements of email users' decision-making that influence their email response decisions. Furthermore, we developed a theoretical model that explains how people could be driven to respond to emails based on the identified elements of users' email decision-making processes and the relationships uncovered from the data. The findings provide deeper insights into phishing email susceptibility due to people's email response decision-making behavior. We also discuss the implications of our findings for designers and researchers working in anti-phishing training, education, and awareness interventions
研究动机与目标
- 理解用户在响应电子邮件时所采用的潜在决策过程,尤其是在钓鱼邮件情境下的表现。
- 识别具体的心理和行为因素(如情绪、习惯和验证技术)如何影响用户对钓鱼攻击的易感性。
- 通过超越人格特征和人口统计学因素,研究用户实际电子邮件响应决策背后的认知与情感过程,弥补现有研究的空白。
- 构建一个理论基础扎实的模型,解释这些决策要素如何相互作用并导致不安全响应。
- 基于对用户行为的实证洞察,为设计更有效的反钓鱼教育、培训和意识干预措施提供建议。
提出的方法
- 通过让参与者阅读并响应模拟的钓鱼邮件和真实邮件,开展思考 aloud 角色扮演实验。
- 通过深度访谈和电子邮件评估任务中的实时口头表达,收集质性数据。
- 应用扎根理论分析,识别用户决策过程中反复出现的主题、模式和关系。
- 基于浮现的类别及其相互关系(如情绪、习惯和验证行为)构建理论模型。
- 通过迭代分析与既有钓鱼检测和用户行为研究文献的三角验证,确认研究发现。
- 基于识别出的决策缺陷,提出反钓鱼工具和培训的设计启示与改进建议。

实验结果
研究问题
- RQ1哪些心理和行为因素影响用户对钓鱼邮件的响应决策?
- RQ2焦虑或兴奋等情绪如何影响用户回复、点击或从可疑邮件下载内容的意图?
- RQ3个人习惯和自我习得的检测策略在增加或减少钓鱼易感性方面发挥什么作用?
- RQ4用户如何验证发件人身份的合法性,其验证技术存在哪些缺陷?
- RQ5哪些关键决策要素可能被攻击者利用以操纵用户响应?
主要发现
- 用户极易受到焦虑(如对工作关系的担忧)或兴奋等情绪的影响,这些情绪可能压倒理性判断,从而增加其回复钓鱼邮件的可能性。
- 许多用户依赖有缺陷或自我习得的检测策略(如信任过时的标志、误解‘回复至’地址),即使意识到风险,仍可能导致不安全响应。
- 个人习惯(如习惯性检查邮件或自动回复行为)会增加在未进行批判性评估的情况下响应恶意内容的风险。
- 用户常常无法区分发件人地址与‘回复至’地址,从而错误地信任欺诈性通信渠道。
- 理论建模显示,情绪状态和认知捷径可能正向强化不安全响应行为,即使用户自认为已保持谨慎。
- 许多用户缺乏有效的组织标志和URL验证技术,常依赖表面线索或互联网搜索,而这些手段易被攻击者操纵。

更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。